满足欧盟法规要求:微软宣布从明年3月起所有驱动程序都必须提交SBOM和VEX才能获得签名

https://www.landian.news/archives/126640.html

微软日前发布官方博客宣布调整 WHCP 硬件兼容性计划认证要求,从 2027 年 3 月开始面向 Windows 11 25H2/26H2 以及 Windows Server 2025 及后续版本提交的驱动程序,都必须同时提供软件物料清单 SBOM 和漏洞可利用性说明 VEX,没有提交的情况下将无法获得微软签名。

按照微软最新政策,所有通过 HLK 认证和 Attestation 方式签名的驱动程序,都必须单独提交 SBOM 和 VEX。其中 SBOM 必须采用 SPDX 3.0 格式并列出驱动使用的第一方和第三方组件,包括库、框架、工具以及传递依赖,需提供准确版本和软件包标识。

VEX 则用于说明这些组件中已经公开的 CVE 是否真正影响当前驱动,例如某个依赖存在漏洞,但驱动没有调用受影响功能,那 OEM 可以通过 VEX 标记其实际不可用,避免仅根据 SBOM 产生大量无效漏洞告警。
 
 
Back to Top